স্ট্রিং অবফাসকেটর

API কী, টোকেন, ইমেইল এবং অ্যাকাউন্ট নম্বর টিকেট বা চ্যাটে পেস্ট করার আগে মাস্ক করুন। কতগুলো অক্ষর দৃশ্যমান থাকবে, মাস্ক অক্ষর এবং প্রকৃত দৈর্ঘ্য লুকাবেন কিনা তা বেছে নিন।

সিক্রেটটি ভাগ না করেই সিক্রেটের আকৃতি শেয়ার করুন। একটি টোকেন, কী, ইমেইল বা অ্যাকাউন্ট নম্বর পেস্ট করুন এবং শুরু ও শেষের কতটা দৃশ্যমান থাকবে তা বেছে নিন। মাঝের সবকিছু একটি মাস্ক অক্ষর দিয়ে বদলে যায়, তাই একজন সহকর্মী কখনও সেটি না দেখেই নিশ্চিত করতে পারেন আপনি কোন ক্রেডেনশিয়াল বোঝাচ্ছেন।

মাস্কিং এনক্রিপশন নয়। কোনো সিক্রেট ইতিমধ্যেই ফাঁস হলে মাস্ক করার পরিবর্তে এটি ঘোরান (rotate)।

মাস্কিং একটি শেয়ারিং টুল, নিরাপত্তা নিয়ন্ত্রণ নয়

মাস্কিং আসলে কী রক্ষা করে

ক্রেডেনশিয়ালের মাঝখান লাল করা একটি সংকীর্ণ সমস্যা ভালোভাবে সমাধান করে: এটি আপনাকে সিক্রেট প্রেরণ না করেই সেটি নিয়ে কথা বলতে দেয়। সাপোর্ট টিকেট, বাগ রিপোর্ট, স্ক্রিনশট এবং চ্যাট থ্রেড নিয়মিত ক্রেডেনশিয়াল ফাঁস করে, সাধারণত কারণ কারো নিশ্চিত করতে হয় কোন কী ব্যবহৃত হচ্ছে, কী কী সেটি নয়। sk_live_51H8...FgH দেখানো প্রথম প্রশ্নের সম্পূর্ণ উত্তর দেয় এবং দ্বিতীয়টির একদমই না।

এটাই পুরো মূল্য-প্রস্তাব, আর সীমাগুলো নিয়ে সুনির্দিষ্ট হওয়া মূল্যবান। মাস্কিং হলো মানব যোগাযোগের জন্য প্রয়োগ করা একমুখী, ক্ষতিকর রূপান্তর। এটি এনক্রিপশন নয়, কারণ কোনো কী নেই এবং ফেরার কোনো পথ নেই। এটি হ্যাশিং নয়, কারণ যেকোনো কিছু প্রতিরোধের জন্য ডিজাইন করা হয়নি। এটি বরং রসিদে কার্ডের শেষ চার অঙ্ক ছাপার মতো: শনাক্ত করার মতো যথেষ্ট, ব্যবহার করার মতো নয়।

কতটা প্রকাশ করবেন তা বেছে নেওয়া

প্রতিটি দৃশ্যমান অক্ষর এমন একটি অক্ষর যা আক্রমণকারীকে অনুমান করতে হয় না, তাই উপসর্গ ও প্রত্যয় যতটা ছোট, শনাক্তকরণের কাজ যতটা অনুমতি দেয়, ততই ভালো। দুই প্রান্তে চারটি অক্ষর দীর্ঘ র্যান্ডম টোকেনের জন্য যুক্তিসঙ্গত ডিফল্ট, আর বেশিরভাগ ভেন্ডর ড্যাশবোর্ডও তাই দেখায়। ছোট মানের জন্য কম রাখুন: আট-অক্ষরের PIN-এর চারটি অক্ষর প্রকাশ করলে প্রায় কিছুই অবশিষ্ট থাকে না।

কাঠামোবদ্ধ মানে অতিরিক্ত চিন্তা দরকার কারণ দৃশ্যমান অংশটি যতটা মনে হয় তার চেয়ে বেশি তথ্যবহুল হতে পারে। অনেক API কী একটি অর্থবহ উপসর্গ বহন করে, আর sk_live_ বনাম sk_test_ ঠিক সেই পার্থক্য যা আপনি সাধারণত সংরক্ষণ করতে চান। ইমেইল ঠিকানা বিপরীত ফাঁদ: ডোমেইন রাখা সাধারণত ঠিক, কিন্তু লোকাল অংশ প্লাস ছোট ডোমেইন একক ব্যক্তিকে শনাক্ত করতে পারে, যা মাস্ক করা স্ট্রিংকে আবার ব্যক্তিগত ডেটায় পরিণত করে।

এই টুল প্রথম ও শেষ উইন্ডোকে ওভারল্যাপ করতে দেয় না। দুটি সেটিং একসাথে পুরো স্ট্রিং ঢেকে দিলে এটি সেগুলো সঙ্কুচিত করে, কারণ ওভারল্যাপিং মাস্কের ব্যর্থ-মোড হলো আসল মান সম্পূর্ণ ছাপা।

দৈর্ঘ্য ফাঁস এবং স্থির প্রস্থ

যে মাস্ক দৈর্ঘ্য সংরক্ষণ করে সে তথ্য সংরক্ষণ করে। অ্যাস্টেরিস্কের সংখ্যা পাঠককে ঠিক বলে দেয় সিক্রেটটি কত লম্বা, যা ব্রুট-ফোর্স অনুসন্ধান সংকীর্ণ করে এবং ক্রেডেনশিয়ালের ধরন সোজাসুজি শনাক্ত করতে পারে, কারণ অনেক কী ফরম্যাটের স্থির দৈর্ঘ্য থাকে। বিশেষ করে পাসওয়ার্ডের জন্য, দৈর্ঘ্য প্রকাশ করা একটি সত্যিকারের ছাড়।

স্থির-প্রস্থ অপশনটি প্রকৃত দৈর্ঘ্য যাই হোক পুরো মাঝখানকে মাস্ক অক্ষরের ধ্রুব রান দিয়ে বদলে দেয়, তাই প্রতিটি মাস্ক করা মান একই আকার দেখায়। আউটপুট আপনার দলের বাইরের কেউ দেখলে এটি ব্যবহার করুন। সহকর্মীদের সাথে ডিবাগ করার সময় দৈর্ঘ্য-সংরক্ষণ ডিফল্ট রাখুন এবং দৈর্ঘ্যটি নিজেই নির্ণয়কারী, যেমন আপনি যখন কাটা এনভায়রনমেন্ট ভেরিয়েবল সন্দেহ করেন।

পরিশেষে, এটিকে একটি ফরম্যাটিং ধাপ হিসেবে নিন, কখনই ঘটনা-প্রতিক্রিয়া হিসেবে নয়। কোনো জীবন্ত সিক্রেট ইতিমধ্যে টিকেট, লগ বা রিপোজিটরিতে দেখা দিলে, কপি মাস্ক করা মূল ফাঁসের কিছুই বদলায় না। আগে ক্রেডেনশিয়াল ঘোরান, তারপর তারপর থেকে যা পেস্ট করেন তা মাস্ক করুন।

ওপেন-সোর্স নোটিশ: কোনো তৃতীয়-পক্ষের লাইব্রেরি ছাড়া ভ্যানিলা JavaScript-এ বাস্তবায়িত।

সচরাচর জিজ্ঞাসিত প্রশ্ন

মাস্ক করা টেক্সট কি উল্টানো যায়?
না। মাস্ক করা অক্ষরগুলো বাতিল করা হয়, এনকোড করা নয়, তাই ডিকোড করার কিছুই নেই। আপনি যে অক্ষরগুলো দৃশ্যমান রাখতে বেছে নিয়েছেন কেবল সেগুলিই থাকে।
কতগুলো অক্ষর দৃশ্যমান থাকা উচিত?
যত কম, তবু মান শনাক্ত করা যায়। দুই প্রান্তে চারটি দীর্ঘ র্যান্ডম টোকেনের জন্য উপযুক্ত; PIN-এর মতো ছোট মানের জন্য কম বা একদম কিছুই প্রকাশ করবেন না।
স্থির প্রস্থ কী করে?
এটি মাঝখানকে ধ্রুব সংখ্যক মাস্ক অক্ষর দিয়ে বদলে দেয়, ফলে আউটপুট কখনই প্রকৃত দৈর্ঘ্য প্রকাশ করে না। আপনার দলের বাইরে শেয়ার করা যেকোনো কিছুর জন্য এটি ব্যবহার করুন।
আমার ইনপুট কি সার্ভারে পাঠানো হয়?
না। মাস্কিং JavaScript দিয়ে সম্পূর্ণ আপনার ব্রাউজারে চলে, এজন্যই এখানে একটি জীবন্ত ক্রেডেনশিয়াল পেস্ট করা নিরাপদ।
আমি কি ইমেইল মাস্ক করে চেনা যায় এমন রাখতে পারি?
হ্যাঁ, শেষ অক্ষরগুলো রাখুন যাতে ডোমেইনটি টিকে থাকে। সতর্ক থাকুন: ছোট লোকাল অংশ প্লাস ছোট ডোমেইন এখনও একক ব্যক্তিকে শনাক্ত করতে পারে।
একটি কী ফাঁস হয়েছে। মাস্কিং কি যথেষ্ট?
না। মাস্কিং কেবল আপনি যে কপি শেয়ার করতে যাচ্ছেন তাকে প্রভাবিত করে। আগে ফাঁস হওয়া ক্রেডেনশিয়াল ঘোরান, তারপর ভবিষ্যতের বার্তার জন্য মাস্কিং ব্যবহার করুন।